---
title: "Claude Opus 5 pomógł badaczom przejąć konta pracowników OpenAI"
description: "Badacze bezpieczeństwa wykorzystali Claude Opus 5 do połączenia podatności w forum Discourse i systemie logowania OpenAI. Eksperyment pokazał, jak publiczna usługa korzystająca ze wspólnego SSO może otworzyć drogę do wewnętrznych narzędzi firmy."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai/index.md"
date_published: "2026-09-21T06:38:48.715Z"
date_modified: "2026-09-21T06:38:54.247Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "openai"
  - "podatnosci"
  - "sztuczna inteligencja"
  - "libheif"
source_url: "https://thehackernews.com/2026/09/claude-opus-5-helped-researchers-take.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789927291248.jpeg"
image_alt: "a rack of electronic equipment in a dark room"
image_credit: "© Tyler / Unsplash"
image_credit_url: "https://unsplash.com/@tylergm"
---

# Claude Opus 5 pomógł badaczom przejąć konta pracowników OpenAI

> Badacze połączyli błąd w forum Discourse z wadą logowania OpenAI. Test pozwolił przejąć konta pracowników i dotrzeć do repozytorium kodu.

## Kluczowe informacje
- Badacze połączyli podatność w bibliotece libheif z problemem w systemie logowania OpenAI.
- Test umożliwił dostęp do kont ChatGPT i Codex kilku pracowników oraz wykonanie nieszkodliwego żądania w wewnętrznym repozytorium.
- OpenAI potwierdziło naprawę około 14 godzin po zgłoszeniu i wypłaciło 6500 dolarów nagrody.
- Przypadek pokazuje, że AI skraca czas potrzebny na prowadzenie zaawansowanych badań ofensywnych.

Trzech badaczy z firmy bezpieczeństwa Hacktron połączyło dwie podatności, aby przejąć konta ChatGPT i Codex kilku pracowników OpenAI, a następnie dotrzeć do wewnętrznego repozytorium kodu. W pracy wykorzystali model Claude Opus 5 firmy Anthropic. Eksperyment nie był rzeczywistym atakiem na użytkowników: badacze zgłosili problemy OpenAI, potwierdzili dostęp przez nieszkodliwe żądanie w repozytorium i przerwali testy.

## Łańcuch zaczynał się od publicznego forum

Pierwszym elementem łańcucha był błąd w oprogramowaniu Discourse, wykorzystywanym do obsługi publicznego forum pomocy OpenAI. Forum przyjmowało obrazy w formatach HEIC i HEIF, a ich odczyt przekazywało do ImageMagick, który korzysta z biblioteki libheif. Podatność w tej bibliotece pozwalała doprowadzić do nieprawidłowego działania pamięci serwera. Badacze twierdzą, że po połączeniu kilku błędów pamięci, z pomocą AI, uzyskali zdalne wykonanie kodu na serwerze forum.

## Problemem był także wspólny system logowania

Samo przejęcie serwera forum nie musiało prowadzić do kont pracowników OpenAI. Kluczowe znaczenie miał jednak sposób zorganizowania tożsamości. Forum oferowało opcję Sign in with OpenAI, czyli single sign-on, z którego korzystali także pracownicy w innych usługach. Po uzyskaniu kontroli nad serwerem badacze mogli wykorzystać ten wspólny mechanizm do przejęcia sesji kont forumowiczów pracujących w OpenAI, a następnie uzyskać dostęp do ich kont ChatGPT i Codex. Według Hacktron użytkownicy nie musieli wykonywać żadnej dodatkowej czynności, aby doszło do tego przejęcia.

- Test rozpoczął się od podatności w obsłudze obrazów HEIC i HEIF w środowisku forum.
- Drugi etap wynikał z powiązania publicznego forum ze wspólnym SSO OpenAI.
- Badacze uzyskali dostęp do kont kilku pracowników oraz wykonali pojedyncze, nieszkodliwe żądanie w wewnętrznym repozytorium.
- Nie odczytali kodu źródłowego, nie połączyli ani nie wdrożyli zmian i nie dotknęli danych klientów.
- Możliwy dostęp do połączonych usług, takich jak GitHub, Slack i poczta, nie został przez nich wykorzystany.

## Dwa różne opisy tej samej podatności

Discourse oceniło opisywany problem jako zdalne wykonanie kodu, przyznając mu 8,8 punktu na 10 i przypisując identyfikator CVE-2026-32882. Publiczne informacje pochodzące bezpośrednio od opiekunów libheif oraz z krajowych baz podatności opisują jednak węższy skutek: out-of-bounds read, czyli odczyt poza zakresem, który może spowodować awarię programu albo ujawnić fragment pobliskiej pamięci. Nie jest to samodzielnie opisany bezpośredni mechanizm zdalnego wykonania kodu. Według badaczy ujawnione dane pomogły ominąć ochronę ASLR, a połączenie kilku błędów doprowadziło do działającego kodu na serwerze forum.

To rozróżnienie jest istotne przy ocenie ryzyka. Pojedynczy wpis w bazie podatności może opisywać ograniczony skutek błędu, podczas gdy badacze w określonym środowisku łączą go z innymi słabościami i uzyskują znacznie poważniejszy rezultat. Nie oznacza to, że każda instalacja podatnego oprogramowania jest automatycznie podatna na identyczny łańcuch, ale pokazuje, dlaczego aktualizacje bibliotek systemowych i komponentów używanych przez aplikacje internetowe są równie ważne jak aktualizacja samego interfejsu.

## Poprawka istniała, lecz nie trafiła jeszcze do używanego obrazu

Błąd w libheif naprawiono w wersji 1.22.0 w maju 2026 roku, kilka miesięcy przed testem Hacktron. W lipcu serwer forum nadal korzystał jednak z wersji 1.19.7 dostarczanej w obrazie opartym na Debianie 12. Według opisu badaczy poprawka nie była jeszcze dostępna w pakiecie używanym przez to środowisko, mimo że sama aktualizacja i identyfikator CVE były już publiczne. To przykład ryzyka związanego z zależnościami: aplikacja może działać w aktualnej wersji, a jednocześnie wykorzystywać starszą bibliotekę systemową odziedziczoną po obrazie lub pakiecie dystrybucji.

Serwisy hostowane przez Discourse zostały już poprawione. Dla instalacji samodzielnie utrzymywanych wskazano wersje Discourse 2026.7.0, 2026.6.1, 2026.5.2 oraz 2026.1.6. W przypadku własnych serwerów samo uaktualnienie warstwy forum może nie wystarczyć, jeśli stara biblioteka pozostaje w bazowym obrazie systemu. Bezpiecznym podejściem jest odtworzenie środowiska z aktualnym obrazem i sprawdzenie, jaka wersja libheif faktycznie działa w uruchomionym systemie.

## Claude Opus 5 skrócił czas potrzebny na badania

Hacktron twierdzi, że od pierwszego rozpoznania problemu do uzyskania dostępu do środowiska OpenAI minęły mniej niż 72 godziny. Zespół najpierw próbował używać Claude Opus 4.8, lecz przez kilka sesji nie uzyskał działającego wykorzystania błędu po włączeniu ochrony ASLR. Claude Opus 5 został udostępniony wieczorem 24 lipca. W nowej sesji model przygotował działający kod w ciągu kilku godzin. Badacze podkreślają jednak, że nie był to proces bez udziału człowieka. Model działał w ramach przygotowanego testu, a kierowanie pracą, wybór kolejnych działań i ocena wyników nadal wymagały wiedzy specjalistycznej.

Model miał zabezpieczenia ograniczające tworzenie kodu do wykorzystania przeciwko prawdziwym celom. Badacze skierowali go na własne środowisko testowe przedstawione jako zadanie treningowe i uruchomili pracę w zautomatyzowanej pętli. Ten opis nie oznacza, że doszło do automatycznego włamania bez kontroli. Pokazuje natomiast zmianę w ekonomii badań ofensywnych: narzędzie o odpowiednich możliwościach może znacząco skrócić etap, który wcześniej wymagał więcej czasu i doświadczenia.

## OpenAI naprawiło problem i wypłaciło nagrodę

Według Hacktron OpenAI potwierdziło usunięcie swojej części problemu około 14 godzin po otrzymaniu zgłoszenia. 1 września firma wypłaciła badaczom 6500 dolarów nagrody. OpenAI zaznaczyło, że nagroda dotyczy ustalenia po stronie OpenAI, a nie działań przeciwko Discourse, ponieważ testowanie samego forum nie było objęte programem bug bounty. Firma nie opublikowała szczegółowego opisu wady w systemie logowania. Potwierdzeniem jej obsłużenia były naprawa oraz wypłata nagrody, a nie publiczna dokumentacja przejęć kont.

Badacze ograniczyli demonstrację do jednego żądania w wewnętrznym repozytorium. Nie odczytali kodu, nie wykonali zmian produkcyjnych, nie połączyli ani nie wysłali żadnego wdrożenia. Nie uzyskali także dostępu do danych klientów. Zwrócili jednak uwagę, że pracownicy łączą z ChatGPT i Codex inne usługi, między innymi GitHub, Slack oraz pocztę. Teoretyczny zasięg takiego dostępu byłby więc większy niż pojedyncze konto, choć w opisanym teście nie wykorzystano tych możliwości.

## Wnioski wykraczają poza jedno forum

OpenAI było jednym z celów szerszego projektu Hacktron nazwanego HEIF Heist. Przez około dwa miesiące zespół szukał podobnych problemów w oprogramowaniu używanym przez duże firmy. Według badaczy łączny koszt wykorzystania modeli AI wyniósł mniej niż 3000 dolarów. Z projektem powiązano zgłoszenia dotyczące produktów Slack i Meta, GitHub Enterprise oraz frameworka Next.js, ale nie wszystkie szersze twierdzenia zostały niezależnie potwierdzone. Podatność w Next.js potwierdzono w biuletynie Vercel, a opiekunowie libheif potwierdzili działające zdalne wykonanie kodu w przypadku błędu dotyczącego produktów Meta. Nie oznacza to jednak, że wszystkie opisane aplikacje były podatne w identyczny sposób.

W części testów prowadzonych bez wcześniejszej wiedzy o środowisku użyto innego modelu, GPT-5.6 Sol. Według Hacktron tylko Shopify zauważyło aktywność, mimo że przetwarzanie obrazów w tej firmie wielokrotnie się zawieszało po tysiącach testowych przesłań. Te informacje należy traktować jako opis deklaracji badaczy, ponieważ pełny zakres kampanii nie został niezależnie zweryfikowany.

Najważniejsza lekcja dotyczy dwóch połączeń. Usługa publiczna, która przyjmuje pliki obrazów i korzysta z libheif, powinna kontrolować wersje bibliotek znajdujących się w całym obrazie systemowym, a nie tylko wersję aplikacji. Z kolei wspólne SSO między forum o niższym poziomie zaufania a narzędziami wewnętrznymi może sprawić, że incydent w publicznym serwisie stanie się problemem tożsamościowym dla całej organizacji. Warto ograniczać zakres wspólnego logowania, rozdzielać środowiska i kontrolować, jakie usługi mogą być osiągalne z kont pracowników.

Nie ma oznak, że opisywana wada OpenAI została wykorzystana przeciwko ofiarom w rzeczywistym ataku. W połowie września 2026 roku CVE-2026-32882 nie znajdowała się na amerykańskiej liście podatności znanych z aktywnego wykorzystywania, choć brak na tej liście nie jest dowodem, że nigdzie nie doszło do użycia błędu. Dostępne informacje nie rozstrzygają także, czy organizacje, które już zainstalowały poprawki, powinny dodatkowo sprawdzać wcześniejsze próby dostępu. Przypadek pozostaje przede wszystkim ostrzeżeniem, że połączenie publicznej usługi, wspólnej tożsamości i coraz sprawniejszych modeli AI może skrócić drogę od pozornie ograniczonej podatności do zasobów o znacznie większej wartości.

## Wyjaśnienie pojęć

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [Single sign-on (SSO)](https://najnowsze-informacje.pl/definicje/single-sign-on-sso)

Mechanizm, który pozwala używać jednego systemu tożsamości do logowania w wielu usługach. Ułatwia obsługę kont, ale zwiększa skutki przejęcia wspólnego punktu uwierzytelniania.

### [Odczyt poza zakresem](https://najnowsze-informacje.pl/definicje/odczyt-poza-zakresem)

Błąd polegający na odczycie danych spoza wyznaczonego obszaru pamięci. Może prowadzić do awarii programu albo ujawnienia fragmentów pamięci.

### [ASLR](https://najnowsze-informacje.pl/definicje/aslr)

Mechanizm ochronny systemów operacyjnych, który losowo rozmieszcza wybrane obszary pamięci. Utrudnia to przewidywanie adresów potrzebnych do wykorzystania błędów pamięci.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/claude-opus-5-helped-researchers-take.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-21T06:38:48.715Z
- **Ostatnia aktualizacja:** 2026-09-21T06:38:54.247Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai](https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Claude Opus 5 pomógł badaczom przejąć konta pracowników OpenAI”, 2026-09-21, https://najnowsze-informacje.pl/cyberbezpieczenstwo/claude-opus-5-pomogl-badaczom-przejac-konta-pracownikow-openai
